Composer 2.10.3 ist ein Security-Release, veröffentlicht am 27. August und signiert von Maintainer Jordi Boggiano.

Das Update schließt vier Schwachstellen. Paket-Bin-Pfade werden nun gegen Path-Traversal-Angriffe über Symlinks validiert (GHSA-96h3-5x6v-m776, CVE-2026-59944). Eine Command-Injection-Lücke über präparierte Perforce-URLs wurde behoben (GHSA-rvx4-ffvw-m9q3). In URLs eingebettete Benutzernamen und Tokens werden an weiteren Stellen bereinigt (#13044), und das Matching von GitLab-URLs wurde korrigiert, um das Leaken von Zugangsdaten an falsche Domains zu verhindern (#12988).

Bei den Bugfixes: PHP-8.6-Deprecation-Warnungen sind entfernt (#12967, #13028). Die Fehlerausgabe ist klarer, wenn eine Policy eine Paketversion blockiert (#12993). Ein Problem mit dem Content-Hash der Lock-Datei durch einen Konfliktmarker, das zur Laufzeit brach, ist behoben (#13048), ebenso eine Race Condition beim Erstellen von Verzeichnissen wie dem Cache-Dir bei parallelen Composer-Prozessen (#12977). Die Forgejo-Unterstützung geht besser mit leeren Repositories um (#12968), und FilterListApiClient leitet Transport-Optionen korrekt weiter (#13040).

Der vollständige Changelog umfasst 2.10.2 bis 2.10.3. Wegen der Sicherheitsfixes ist ein zeitnahes Update empfohlen.